方案评估
密码应用方案评估服务
01
系统及方案现状梳理
基础梳理梳理系统架构、业务功能、网络边界、重要数据及各安全层面的保护对象,明确方案评估范围和密码应用需求。
系统架构
网络拓扑、系统组件、技术栈梳理
业务功能
核心业务流程、数据流向分析
保护对象
敏感数据识别、保护等级划分
02
密码应用需求评估
需求分析核查方案在物理和环境、网络和通信、设备和计算、应用和数据以及安全管理方面的密码应用需求是否完整、合理。
物理和环境
物理访问控制、环境监控安全
网络和通信
通信加密、身份认证需求
应用和数据
数据加密、完整性保护需求
03
安全控制措施评估
措施评估对方案设计的密码算法、密码产品、密码服务、密钥体系及管理措施的合规性、正确性和有效性进行评估。
密码算法
算法选择、参数配置的合规性
密码产品
产品资质、适用性评估
密钥体系
密钥生命周期管理评估
04
指标适用性评估
指标确认结合系统安全保护等级和实际业务情况,确定适用、不适用及特殊评估指标,并审核其合理性。
等级匹配
根据等保级别确定评估指标
适用性判定
指标适用性分析与确认
合理性审核
特殊指标的合理性评审
05
方案问题分析与优化
问题整改针对未通过指标明确方案具体章节和存在问题,提出修改建议及需要补充的材料,协助完善方案。
问题定位
明确方案章节与问题点
优化建议
提供具体的修改建议
材料补充
协助补充完善支撑材料
06
评估结论及报告编制
结论输出汇总各项安全控制措施评估结果和初步量化评估情况,形成"通过"或"不通过"的评估结论并出具方案评估报告。
结果汇总
评估结果统计与分析
结论判定
形成明确的评估结论
报告编制
出具正式方案评估报告